Netwerkgigant Cisco waarschuwt voor een beveiligingslek in de SPA300 en SPA500 IP-telefoons waardoor aanvallers zonder inloggegevens op afstand gesprekken kunnen afluisteren of toegang tot het toestel kunnen krijgen om vervolgens zelf te bellen. Een update is echter nog niet beschikbaar.
Ook zou een succesvolle aanval voor verdere aanvallen kunnen worden gebruikt, aldus de advisory. De kwetsbaarheid wordt veroorzaakt door authenticatie-instellingen in de standaardconfiguratie. Een aanvaller zou door een speciaal geprepareerd XML-verzoek naar een kwetsbaar toestel te sturen hier misbruik van kunnen maken.
Cisco stelt dat om het lek te misbruiken een aanvaller mogelijk toegang tot een vertrouwd intern netwerk achter een firewall moet krijgen om het XML-verzoek te versturen. Deze vereiste zou de mogelijkheid van een succesvolle aanval verkleinen. Aangezien er nog geen update beschikbaar is krijgen systeembeheerders het advies om XML Execution-authenticatie in de configuratie-instellingen in te schakelen. Verder zou een "solide firewallstrategie" systemen kunnen beschermen en kan er worden overwogen om alleen vertrouwde IP-adressen toegang te geven.
Deze posting is gelocked. Reageren is niet meer mogelijk.